ISO/IEC 27001:2022 – Certification des systèmes de management de la sécurité de l’information
Le paysage actuel des menaces qui pèsent sur les organisations est marqué par les cyberattaques, les fuites de données et les abus en matière de protection des données. Êtes-vous armé pour y faire face ? Tenez-vous prêt et renforcez la sécurité de vos données grâce à l’ISO/IEC 27001:2022. Cette norme reconnue au niveau international offre un cadre systématique pour la garantie et l’amélioration continue de la sécurité de l’information. Elle minimise les risques, améliore la gestion des incidents de sécurité et accroît la confiance de vos clients et de vos partenaires. Un système de management de la sécurité de l’information (SMSI) certifié par la SQS selon l’ISO/IEC 27001:2022 souligne votre engagement à traiter les données sensibles en toute confiance. Le fait de disposer d’une infrastructure de sécurité robuste ne répond pas seulement aux exigences de conformité, cela renforce également votre image de marque.
Responsable produit ISO/IEC 27001
Simon Maurer
Accréditation du Service d’accréditation suisse (SAS)
Nos certificats sont valides et reconnus au niveau international
Nous certifions des systèmes de management depuis 1983
Plus de 9 000 clients font confiance à nos prestations
Management de la sécurité de l’information selon ISO/IEC 27001:2022
L’ISO/IEC 27001:2022 est la norme mondiale qui régit les systèmes de management de la sécurité de l’information. Votre catalogue d’exigences complet permet à votre organisation de rester en permanence à la pointe de la technologie en matière de processus et de procédures de travail. À propos : le chiffre « 2022 » fait référence à l’année de la dernière révision. Comme toutes les normes ISO, l’ISO/IEC 27001 fait régulièrement l’objet de contrôles et de développements afin d’être constamment en phase avec les exigences actuelles en matière de sécurité de l’information.
Certification par la SQS
Avec le certificat SQS ISO/IEC 27001:2022, vous offrez à vos clients et aux autres parties prenantes l’assurance que votre organisation respecte les normes les plus strictes en matière de sécurité de l’information. Le certificat est valable pour une durée de trois ans. Un audit de maintien est effectué au cours des deux années qui suivent la certification initiale. Ces audits vérifient le respect des exigences des normes et le développement du système de management. Ils sont toutefois plus que de simples visites de contrôle : les auditeurs expérimentés de la SQS fournissent en effet de précieux aperçus et indications pour l’amélioration continue de votre organisation.
Reconnaissance et accréditation
Les certificats ISO n’ont pas tous la même valeur. Les compétences et la réputation de l’organisme de certification sont décisives pour sa reconnaissance sur le marché.
En Suisse, la SQS est de loin le prestataire leader en termes de certificats de systèmes de management. Elle fut le premier organisme de certification à être agréé par le Service d’accréditation suisse (SAS). Cette autorité fédérale contrôle les organismes de certification en vérifiant l’adéquation et la conformité des examinateurs. Enfin, la SQS fait partie d’un réseau mondial.
Les certificats SQS de systèmes de management selon l’ISO/IEC 27001 et de nombreuses autres normes ISO sont ipso facto reconnus sur tous les continents. Ils sont le sésame qui vous donne accès à de nouveaux marchés.
Combinaisons de certificats
Un grand nombre de nos clients travaillant avec l’ISO/IEC 27001 combinent leurs certifications. Dans ce cadre, l’ISO 9001 relative au management de la qualité fait office de norme de base. D’autres thèmes et normes peuvent très bien s’intégrer, comme l’ISO 14001 relative au management de l’environnement, l’ISO 45001 relative à la sécurité et à la santé au travail, l’ISO 26000 relative à la responsabilité sociétale, l’ISO 31000 relative au management du risque ou encore l’ISO 50001 relative au management de l’énergie. Vous pouvez ainsi créer d’intéressantes synergies.
La structure harmonisée des normes ISO facilite la mise en place de tels systèmes de management intégrés, car les différentes normes présentent les mêmes thèmes et textes de base. Cela vous permet notamment d’éviter les doublons, de mettre à profit certaines synergies, ainsi que d’améliorer et de certifier votre organisation en fonction de différents objectifs.
Bonjour, je m’appelle Simon Maurer
Vous souhaitez améliorer la sécurité de l’information au sein de votre organisation ou faire certifier des mesures existantes ? Notre équipe account management, nos auditrices et auditeurs et moi-même en qualité de responsable des produits nous ferons un plaisir de vous accompagner dans cette démarche. Sur fond de recrudescence incessante des cybermenaces et des exigences en matière de protection des données, il est crucial d’un point de vue stratégique que vous mainteniez votre sécurité de l’information au plus haut niveau. Notre objectif est de vous rendre le processus de certification aussi simple et rentable que possible.
Dites-nous comment nous pouvons vous être utiles. Nous nous ferons un plaisir de vous répondre !
Meilleures salutations,
Simon Maurer
Protection et réduction des risques
Avec l’ISO/IEC 27001:2022, vous protégez les données critiques, minimisez les risques liés à la sécurité et encouragez un management efficace des risques. Une telle démarche s’avère cruciale face à la recrudescence des cyberattaques et des fuites de données. Un SMSI certifié favorise la productivité et la qualité de vos prestations de services en instaurant un environnement sûr.
Réputation et crédibilité
Les certificats ISO/IEC 27001:2022 sont reconnus dans le monde entier et renforcent la crédibilité de votre entreprise. Cette reconnaissance internationale, combinée à la « suissitude » du certificat SQS, renforce fondamentalement la confiance des clients, des autorités et des autres parties prenantes.
Conformité et sécurité juridique
La norme encourage un management axé sur la sécurité qui règle, surveille et améliore les processus propres à l’entreprise, permettant ainsi de mieux satisfaire aux exigences légales et d’accroître la sécurité juridique.
Amélioration continue
La norme ISO/IEC 27001 attache une grande importance à l’amélioration continue. Lors des audits annuels, les expertes et experts aguerris de la SQS vous fournissent de précieux conseils pour éradiquer les points faibles et consolider les points forts. Il reste toujours un potentiel d’amélioration, car la réalité des menaces évolue en permanence !
Une gestion proactive et prévoyante
La norme ISO/IEC 27001 exige une surveillance étroite de la situation afin d’identifier rapidement les risques et les opportunités, et de pouvoir ainsi agir de manière proactive et améliorer la planification stratégique. Une telle démarche vous aidera à ne pas passer à côté des évolutions pertinentes et à agir avec prévoyance.
Un instrument au service de la sécurité de l’information
Un SMSI certifié contribue à la sécurité de l’information en ce sens qu’il garantit la sécurité des données et répond aux attentes croissantes des parties prenantes en matière de gestion responsable des données.
Si les SMSI n’ont plus de secret pour vous, vous pouvez bien sûr vous inscrire de ce pas pour une certification. Sinon, votre parcours vers la certification ISO pourrait ressembler à cela :
#1 – Formation sur la mise en place du SMSI
Nos auditrices et auditeurs expérimentés vous transmettent leur expertise spécifique lors de formations axées sur la pratique de la norme ISO/IEC 27001. Préparez-vous de manière optimale à la mise en place du SMSI et à la certification de votre organisation.
#2 – Inscription à la certification
En vous inscrivant pour une certification, vous pouvez bénéficier d’un entretien préliminaire ou d’un pré-audit. Ce dernier identifie les failles liées au système et ouvre la voie à une certification efficace.
#3 – Audit
Dans un premier temps, nous vérifions la documentation de votre système, évaluons votre aptitude à la certification et établissons avec vous un plan d’audit détaillé. Par la suite, nos auditrices et auditeurs se rendent dans votre organisation pour évaluer chaque aspect pertinent et établir un rapport.
#4 – Certificat valable pour une durée de trois ans
Si le rapport s’avère positif, vous recevez le certificat ISO/IEC 27001 sous les formes électronique et imprimée. Vous pouvez en faire communication pendant trois ans en interne et à l’externe. Les contrôles annuels garantissent le respect de la norme et permettent une amélioration continue. Au bout de trois ans, une recertification complète est réalisée.
Endress+Hauser
17 000 Mitarbeitende – Secteur des techniques de mesure et d’automatisation
Le défi
« Dans le cadre de la transformation numérique, la sécurité de l’information est un facteur de réussite fondamental. En tant que leader de la fourniture d’instruments de mesure et de solutions d’automatisation, Endress+Hauser a le devoir de garantir la sécurité et la confidentialité des données de ses clients. L’essor de la numérisation de nos produits et services ainsi que la priorité accordée à l’“Internet industriel des objets” sont synonymes d’exigences accrues en matière de protection des données et des systèmes sensibles. »
La solution
« En inaugurant un système de management de la sécurité de l’information (SMSI) selon l’ISO/IEC 27001, nous avons créé une base solide pour identifier et minimiser les risques de manière systématique. Cette norme nous donne des directives claires concernant les mesures de protection techniques et organisationnelles à appliquer, ces dernières étant par ailleurs spécifiquement complétées par l’ISO/IEC 27017 pour notre cloud Netilion. La certification SQS atteste que nos normes de sécurité sont contrôlées et améliorées en continu. Cela nous permet de garantir la sécurité de nos appareils, de nos services cloud et de notre organisation dans son ensemble avec, à la clé, non seulement une confiance renforcée pour nos clients, mais aussi un avantage concurrentiel décisif pour nous-mêmes. »
Steve North, Information Security Manager
La durée d’obtention d’une certification ISO/IEC 27001 dépend de plusieurs facteurs, à savoir, par exemple, la taille et la complexité de l’entreprise, la compétence du personnel impliqué, la solution informatique ou le temps disponible pour la mise en place du système. En général, il faut compter entre six et douze mois pour élaborer les processus et documents applicables et se préparer à l’audit de certification. Ce dernier dure au moins une journée. Pour les grandes entreprises, l’audit peut prendre plusieurs jours.
Lorsque la certification initiale est réussie, l’entreprise reçoit un certificat valable pour une durée de trois ans. Un audit de suivi (plus court) annuel sera mené les deux années suivantes. Ce dernier vise à s’assurer du respect continu des exigences de la norme et de la poursuite du développement de l’entreprise. Avant l’échéance du certificat, un audit de recertification est réalisé, et le cycle reprend depuis le début.
Les coûts dépendent de divers facteurs, notamment de la taille et de la complexité de l’entreprise, du nombre de postes à plein temps ou du nombre de sites à certifier. Il convient de prendre en compte les coûts uniques ou courants pour le développement et l’exploitation du système, par exemple les frais de personnel interne, les formations du personnel, les honoraires de conseil, les frais liés aux licences pour un logiciel de management des processus. Il est recommandé d’établir au préalable une liste des frais à prévoir. Une certification ISO/IEC 27001 présente un intérêt stratégique pour l’entreprise et constitue un investissement pour son avenir.
La SQS est un organisme de certification agréé par le Service d’accréditation suisse (SAS). De ce fait, il nous est interdit de vous conseiller sur la mise en place d’un SMSI. La séparation entre prestations de conseil et certification est capitale pour notre indépendance et donc pour la crédibilité de nos certificats. Toutefois, nous proposons des formations pour la mise en place et le développement continu des systèmes de management, dispensées par nos auditrices et auditeurs chevronnés.
L’organisme de certification est responsable du bon déroulement de l’audit de certification conformément aux exigences réglementaires et de la vérification de l’organisation quant à la conformité aux exigences de l’ISO/IEC 27001. Il est important de choisir un organisme de certification par un organisme d’accréditation national, comme c’est le cas de la SQS. Ce n’est qu’ainsi que vous pouvez être certain que le certificat sera largement reconnu, même au niveau international.
Tous les certificats valides délivrés par la SQS peuvent être consultés sur notre site internet, dans le menu Organisations certifiées. Pour ce faire, il suffit de saisir le numéro d’enregistrement.
Oui, une organisation peut détenir plusieurs certifications en même temps pour les systèmes de management selon ISO 9001 (management de la qualité), ISO 14001 (management environnemental), ISO 45001 (santé et sécurité au travail), ISO/IEC 27001 (sécurité de l’information) et d’autres encore. Ces normes se complètent et permettent aux entreprises de disposer d’un système de management intégré prenant en compte les exigences des clients, des collaborateurs et des autres parties prenantes.
De plus amples informations sur les systèmes de management intégrés sont disponibles ici.
Lorsque les exigences de la norme ne sont pas respectées et que le/la responsable d’audit formule ce que l’on appelle des non-conformités mineures ou majeures, l’entreprise est tenue de les résoudre dans un délai imparti. Si l’entreprise n’est pas en mesure d’y parvenir, l’organisme de certification peut prononcer une suspension de six mois maximum, voire interrompre la procédure de certification. Ces cas de figure sont toutefois très rares.
L’organisation doit veiller à ce que l’ensemble du personnel comprenne les exigences de la norme et soit en mesure de les mettre en œuvre au quotidien. Des cours et programmes de formation contribuent notamment à sensibiliser le personnel à la norme et à ses avantages et, par conséquent, à exploiter le SMSI avec efficacité et efficience.
Le règlement général sur la protection des données (RGPD) de l’Union européenne s’applique également à un grand nombre d’organisations en Suisse. Un système de management de la sécurité de l’information (SMSI) conforme à la norme ISO/IEC 27001 aide à respecter les exigences du RGPD à plusieurs égards. Il implémente de solides mesures de sécurité visant à protéger les données personnelles contre les accès non autorisés et les pertes de données. Par ailleurs, un management structuré des risques permet d’identifier les risques potentiels liés au traitement des données et de les minimiser de manière systématique. Le SMSI veille au respect des exigences légales et réglementaires en surveillant et en améliorant les processus en continu. Il favorise en outre une documentation complète ainsi qu’un traitement des données transparent, une condition indispensable pour satisfaire aux exigences du RGPD.
L’ISO/IEC 27001:2022 comporte plusieurs modifications majeures par rapport à l’ISO/IEC 27001:2013. Les principaux changements portent sur la mise à jour des contrôles visés à l’annexe A, ce afin de rester en phase avec l’évolution de l’état de l’art technologique et du paysage des menaces, sur l’introduction de nouveaux contrôles pour la gestion des risques de sécurité du cloud et sur l’amélioration du processus de management des risques. En outre, des clarifications et des améliorations ont été apportées afin de faciliter l’implémentation et l’utilisation de la norme. Ces changements visent à rendre la sécurité de l’information plus efficace et plus en phase avec la situation actuelle. Afin d’adapter le SMSI conformément à la norme révisée, la phase de transition a été fixée à 36 mois.
Un SMSI conforme à la norme ISO/IEC 27001 est d’autant plus précieux pour les PME que, bien souvent, elles ne disposent pas des mêmes ressources informatiques que les grandes entreprises. Il propose une approche structurée de la sécurité de l’information, qui comprend des solutions à faibles coûts taillées sur mesure pour les PME. Cette norme aide à identifier et à minimiser de manière systématique et efficace les risques liés à la sécurité, et garantit de la sorte l’intégrité des données et la confidentialité. La mise en œuvre de directives de sécurité claires et d’audits réguliers permet de garantir le respect des exigences légales, de renforcer la confiance des clients et des partenaires, et d’améliorer l’efficacité opérationnelle de l’entreprise. Un SMSI permet aux PME d’atteindre un niveau de sécurité élevé, y compris en présence de ressources restreintes, et de se protéger contre les cybermenaces de nature diverse.
La norme ISO/IEC 27001 offre un cadre global qui permet d’intégrer également les exigences de sécurité dans les environnements cloud. La norme inclut des contrôles actualisés qui traitent les risques tels que les accès non autorisés, la perte de données et les violations de sécurité dans le cloud. Les organisations sont vivement invitées à développer et à mettre en œuvre des politiques et des protocoles de sécurité clairs qui répondent aux normes de sécurité les plus rigoureuses, y compris pour les services cloud. Des audits réguliers aident à améliorer continuellement ces mesures et à les adapter aux nouvelles menaces. Ils garantissent la protection des données sensibles dans le cloud ainsi que la conformité aux standards de sécurité et aux exigences légales applicables.
Les normes ISO/IEC 27001 et ISO/IEC 42001 sont complémentaires et offrent une protection complète et un cadre éthique global pour les systèmes d’information et d’intelligence artificielle. En implémentant les deux normes, les entreprises ont l’assurance de disposer de systèmes d’IA non seulement sûrs, mais aussi éthiques et, ce faisant, responsables. Tandis que l’ISO/IEC 27001 porte sur la sécurité générale de l’information et la protection contre les cybermenaces, l’ISO/IEC 42001 est quant à elle dédiée aux défis spécifiques de l’IA tels que la transparence, l’équité et l’éthique. Cette combinaison renforce la confiance des clients et des partenaires et veille au respect des exigences légales et réglementaires avec, à la clé, une robustesse et une responsabilité accrues dans l’utilisation des technologies de l’information et de l’IA.